Cómo recibir eventos de webhook

Last updated: September 9, 2026

En lugar de consultarle a la API si hay novedades, puedes hacer que Strike le avise a tus sistemas en el momento en que algo pasa. Las suscripciones a webhooks se gestionan desde Settings → Webhooks.

Qué necesitas

  • Una URL en tus propios sistemas que pueda recibir los eventos de Strike

  • La lista de eventos que quieres recibir ahí

  • Una API key de tu organización, que es a quien pertenece la suscripción

👉 Los webhooks son la forma más rápida de reaccionar a un hallazgo: tu ticket puede estar abierto antes de que alguien entre a la plataforma.

Eventos a los que te puedes suscribir

  • Una ejecución comienza y una ejecución termina. El evento de finalización incluye el desglose de hallazgos por severidad

  • Una ejecución falla

  • El recon terminó. El scope descubierto está listo para revisar

  • Una threat emulation cambia de estado, desde scoping hasta completed

  • Se publica el resumen de una ejecución completada

  • Se confirma una vulnerabilidad. Trae el hallazgo completo, así puedes abrir un ticket sin pedir nada más

  • Un project cambia de estado

👉 Los payloads de webhook respetan las mismas reglas de visibilidad que la plataforma y la API: tu equipo nunca recibe una notificación sobre un hallazgo que no puede ver.

Cómo configurar uno

  1. Ve a Settings → Webhooks y crea una suscripción

  2. Ingresa la URL que va a recibir los eventos y elige los eventos que quieres

  3. Copia el signing secret. Igual que una API key, se muestra una sola vez

  4. Envía un evento de prueba para confirmar que tu endpoint lo recibe

👉 Empieza con los eventos sobre los que vas a accionar. Puedes agregar más después sin tocar los que ya funcionan.

Cuando una entrega falla

  • Las entregas fallidas se reintentan automáticamente, con intervalos crecientes, durante alrededor de una hora

  • Después de diez fallos consecutivos la suscripción se deshabilita y se notifica por email al dueño de la key

  • Vuelve a habilitarla desde Settings → Webhooks cuando tu endpoint esté sano

👉 El log de actividad de entregas muestra los últimos intentos y su resultado. Es el lugar por donde empezar cuando un evento que esperabas nunca llegó.

Seguridad

  • Cada entrega viene firmada, para que tu equipo pueda verificar que vino de Strike antes de accionar sobre ella

  • El signing secret se puede rotar en cualquier momento desde la suscripción

  • Cada entrega trae un identificador único, así un reintento nunca se procesa dos veces